高级威胁控制
对于能逃过启发式引擎检测的威胁,系统还通过 高级威胁控制 ( ATC ).
高级威胁控制 持续监控运行进程,并对以下可疑行为进行评级:试图伪装进程类型、在其他进程空间执行代码(劫持进程内存以提权)、自我复制、释放文件、躲避进程枚举应用等。每种可疑行为都会提高进程风险评级,达到阈值时将触发警报。
组件
高级威胁控制 包含以下组件:
-
GravityZone 控制中心
-
安全代理( Bitdefender端点安全工具 )
-
安全服务器 多平台
安装并配置 高级威胁控制
在终端上安装此功能有三种可能场景:
-
终端未安装 BEST 代理。此时请使用 创建安装包 流程。
-
终端已安装 BEST 代理,但 高级威胁控制 未包含在模块列表中。此时请使用 通过重新配置代理任务 添加 高级威胁控制 流程。
-
终端已安装 BEST 代理,且 高级威胁控制 模块已包含。此时,请直接跳至 配置并启用 高级威胁控制 功能 部分。
使用 重新配置代理 任务添加模块:
-
登录 GravityZone 控制中心 .
-
进入 网络 页面(通过左侧菜单),选择需要添加模块的终端。
-
点击表格上方的 操作 按钮,选择 重新配置代理 .
-
在 模块 下选择 添加 并启用 高级威胁控制 .
注意
有关使用 重新配置代理 任务的更多信息,请参阅 重新配置代理 .
-
点击 保存 .
该任务将在所有选定的终端上安装 高级威胁控制 模块。
创建安装包:
-
登录 GravityZone 控制中心 .
-
从左侧菜单进入 安装包 页面。
-
点击屏幕右上角的 创建 按钮。
-
输入 名称 和 描述 为新安装包命名。
-
选择需要包含的模块。
注意
请确保包含 高级威胁控制 模块。
-
点击 保存 .
-
从软件包列表中选择新创建的包,点击 发送下载链接 .
-
输入收件人邮箱地址并点击 发送 .
策略 用于在终端和通用功能层面启用及配置各项功能。
GravityZone 提供一组默认策略设置,专为满足最常见客户需求而定制。这些策略默认在安装 BEST 代理后应用于终端。您不可修改或删除默认的 GravityZone 策略。
您可直接使用这些默认策略设置稍后配置,或按以下步骤自定义功能:
测试 高级威胁控制
您可以通过以下步骤测试 ATC :
-
前往您想要测试 ATC .
-
点击此 链接 下载一个模拟恶意进程的工具。
-
解压
.zip文件内容,使用密码infected. -
打开与您操作系统匹配的文件夹。
-
运行
AtcPocDetection.exe以管理员权限运行该文件。
应用程序将触发 高级威胁控制(ATC) 功能,从而阻止其启动。
终端上的代理日志将显示类似以下内容:
高级威胁控制已对检测为恶意的进程启动消毒操作。进程路径:C:\Users\User\Downloads\x64\Release\AtcPocDetection.exe。威胁名称:ATC.SuspiciousBehavior.558724252A537866。
您还可以通过访问 GravityZone 控制中心 并运行报告任务来查找与此检测相关的记录。
高级威胁控制持续监控终端上运行的应用程序,寻找类似恶意软件的行为。每个行为都会被评分,并为每个进程计算总分。当进程总分达到给定阈值时,该进程将被视为有害。高级威胁控制将自动尝试对检测到的文件进行消毒。若消毒程序失败,则会删除该文件。
在执行消毒操作前,系统会将文件副本发送至隔离区,以便在误报情况下可后续恢复。此操作可通过 执行消毒操作前将文件复制至隔离区 选项进行配置,该选项位于策略设置的 反恶意软件 > 设置 选项卡中。策略模板中默认启用此选项。
您可以通过访问 隔离区 页面查看所有被隔离的文件。
-
登录 GravityZone 控制中心 .
-
通过左侧菜单进入 隔离区 页面。
-
根据所需文件和时间段应用筛选条件。
-
探索 结果。
您还可以通过以下报告获取该功能的活动信息:
-
客户状态概览
-
终端模块状态
-
终端防护状态
-
执行摘要
-
恶意软件状态
-
安全审计
-
十大检测到的恶意软件
-
十大受感染企业
-
十大受感染终端
注意
更多信息请参阅 报告类型 .
前往 威胁探测器 页面(通过左侧菜单),查看网络中已检测到的威胁。该功能集中了来自多个 GravityZone 技术的检测事件,并按类别、威胁类型、修复措施等进行分类。
更多信息请参阅 威胁探测器 .
门户小部件可提供来自您环境的安全事件信息。您可以自定义小部件并创建自己的小部件,指定要监控的防护机制以及希望在数据中查看的时间间隔。
有关如何创建和管理门户小部件的详细信息,请参阅 仪表板 .
注意
控制台提供的每种报告类型均对应一个门户小部件。